ForumPam & Ldap und wie komme ich nun rein???
dracko – Donnerstag, 20. Januar 2005 20:30 Uhr

Hallo zusammen,
hat hier jemand Erfahrung mit PAM und LDAP??
Ich habe einen Server mit Debian Sarge, hier läuft ein Ldap server!!
Ich habe einen Test-User und eine Test-Gruppe angelegt. Nach Anpassung der nsswitch.conf konnte ich mit dem Befehl getent feststellen das nun die 2 Dateien(passwd, groups) und auch der Ldap-Server herangezogen werden um die User aufzuzeigen.
Als nächstes habe ich die Datein unter /etc/pam.d/common-*** angepast. Zunächst so das man sich ohne Kennwort anmelden kann. Einmal als Test-User angemeldet und eine Datei erzeugt und festgestellt das die Daten aus dem LDAP-Server optimal berücksichtigt werden.

Der nächste Punkt war Anmeldung mit Kennwort, und hier wirts kritisch.
Das Attribut userPassword nimmt das Kennwort auf mit dem man sich am System anmelden sollte. Dieses Attribut ist aber nicht für jeden lesbar, was ja auch gut so ist. Aber der Ldap-Admin kann es lesen. Später würde ich es wahrscheinlich einem extra PAM Benutzer auch erlauben.

Nun das Problem. Ich übergebe meinen Benutzernamen und das Kennwort an PAM. Der Nutzer wird aus dem LDAP ausgelesen, jedoch kann PAM Das Kennwort Attribut nicht lesen. Da das Kennwort nicht überprüft werden kann schlägt die Anmeldung fehl. Wie bringe ich PAM bei das wenn es den Ldap Server nach Daten fragt er das mit einem Benutzeraccount tut der auch das Kennwort Attribut lessen darf.
In diesem Fall cn=admin,dc=test,dc=local

Danke schon mal!!!

Bis dann

Dracko

1 Antwort
Sven Anders – Freitag, 21. Januar 2005 11:21 Uhr

Hallo Dracko, es gibt beim LDAP drei wichtige Zugriffsrechte : Schreiben (Vollzugriff) Lesen -> Darf lesen Authentifiziernung -> Darf versuchen, ob man sich anmelden kann. Pam macht folgendes: Anfage an den LDAP Server: Suche mit der UID nach der DN mit dem beim PAM eingestellten Benutzer Anmelden mit DN (die bei 1. gefunden wurde) und Passwort bei der LDAP Der LDAP Server sagt entweder: Ja, das ist okay, das Passwort stimmt, oder Nein, das ist falsch. Dazu sollte natürlich die Verbindung zum LDAP Server veschlüsselt ablaufen (sofern nicht auf dem gleichen Host). Die acls in der slapd.conf koeenten ungefaehr so aussehen: access to attrs=userPassword by dn=”cn=samba,ou=applications,dc=meinedomain,dc=de” write by self write by anonymous auth by * none Samba und der Benutzer selbst, sollen ihr Passwort ändern können. Anonyme Benutzer sollen sich anmelden können, Alle anderen haben keinen Zugriff auf das Passwort.

Gruss Sven